Soru · DDoS koruması
TLS Üzerindeki Uygulama Katmanı Saldırıları Nasıl Ele Alınır?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 6 dk
Kısa cevap
Ayrım yapabilmek için oturumun bir yerde açılması gerekir. Bu, TLS'in azaltma katmanında sonlandırılması ve sertifikanın orada bulunması demektir. Sonlandırılmıyorsa savunma yalnızca bağlantı oranı ve kaynak davranışıyla sınırlı kalır; istek içeriği görünmez.
Trafiğin neredeyse tamamı şifreli olduğu için, uygulama katmanı savunmasının önündeki ilk engel teknik değil mimaridir: içine bakılamayan bir akışta istek deseni de görülemez.
Sonlandırmadan Görülebilenler
TLS açılmadan da bir miktar bilgi vardır. Bağlantı kurulum oranı, oturum süreleri, kaynak adres dağılımı, el sıkışma davranışı ve talep edilen sunucu adı görünür.
Bu bilgiyle kaba bir savunma kurulabilir. Kaynak başına bağlantı sınırı, el sıkışma oranı tavanı ve bilinen kötü kaynakların elenmesi bu düzeyde çalışır.
Görülemeyen şey, hangi adresin çağrıldığı ve isteğin arka tarafta ne kadar pahalı olduğudur. HTTP flood ayrımının dayandığı bilgilerin çoğu bu tarafta kalır.
Sonlandırmanın Getirdiği
Azaltma katmanı TLS’i sonlandırırsa istek deseni görünür hale gelir: adres dağılımı, yan kaynak oranı, istekler arası süre. Ayrım ancak bu bilgiyle güvenilir biçimde kurulur.
Bedeli, sertifikanın o katmanda bulunmasıdır. Bulut bir hizmet kullanılıyorsa bu, özel anahtarınızın üçüncü tarafta olması ya da o tarafın sizin adınıza sertifika üretmesi anlamına gelir.
Karar
Bu bir teknik ayrıntı değil, kurumsal bir karardır ve satın alma sırasında verilmelidir. Hangi tarafın sertifika taşıyacağı, anahtarın nasıl korunduğu ve sözleşmede hangi taahhütlerin bulunduğu yazılı olmalıdır.
Sonlandırmama tercih edilirse savunmanın kapsamı daralır ve bunun bilinerek kabul edilmesi gerekir. Kapsamı daralmış bir savunmayı tam savunma sanmak, saldırı anında fark edilen bir eksiktir.
Aynı ödünin kurum içi trafikteki karşılığı şifreli trafikte içerik denetimi sorusunda ele alınmıştır.
Ne yapmalı
- TLS'in trafik yolunda nerede sonlandığını ağ şemanıza işleyin.
- Sertifikanın hangi tarafta bulunacağına dair kararı satın almadan önce yazılı olarak verin.
- Sonlandırma yapılmıyorsa savunmayı bağlantı oranı ve oturum davranışı üzerine kurun ve sınırını bilerek kabul edin.
Bu soruyu şöyle de soranlar var
- Şifreli L7 saldırısı nasıl durdurulur?
- HTTPS DDoS koruması nasıl çalışır?
- TLS termination DDoS'ta gerekli mi?